sistema de segurança - imprensaoficial.com.br · política de segurança das entidades vinculadas...

34
POLÍTICA DE SEGURANÇA Página 1 / 34 IMPRENSA OFICIAL DO ESTADO SA IMESP (AC IMPRENSA OFICIAL SP RFB G4) POLÍTICA DE SEGURANÇA VERSÃO 2.2 23/10/2014

Upload: tranhuong

Post on 10-Nov-2018

215 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 1 / 34

IMPRENSA OFICIAL DO ESTADO SA IMESP

(AC IMPRENSA OFICIAL SP RFB G4)

POLÍTICA DE SEGURANÇA

VERSÃO 2.2 – 23/10/2014

Page 2: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 2 / 34

HISTÓRICO DE VERSÕES

Data Versão Observações

23/10/201

4 2.2 Redação Inicial

AVISO LEGAL Copyright © Imprensa Oficial do Estado SA IMESP. Todos os direitos reservados.

Imprensa Oficial é uma marca registrada da Imprensa Oficial do Estado SA

IMESP. Todas as restantes marcas, trademarks e service marks são propriedade

dos seus respectivos detentores.

É expressamente proibida a reprodução, total ou parcial, do conteúdo deste

documento, sem prévia autorização escrita emitida pela Imprensa Oficial.

Page 3: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 3 / 34

Qualquer dúvida ou pedido de informação relativamente ao conteúdo deste

documento deverá ser dirigido a [email protected].

Page 4: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 4 / 34

CONTEÚDO 1. Introdução ............................................................................................................... 6

2. Objetivos .................................................................................................................. 7

3. Abrangência ........................................................................................................... 8

4. Terminologia ............................................................................................................ 9

5. Conceitos e Definições ........................................................................................ 10

6. Regras Gerais ........................................................................................................ 11

6.1. Gestão de Segurança .................................................................................. 11

6.2. Gerenciamento de Riscos ........................................................................... 11

6.3. Inventário de Ativos ...................................................................................... 12

6.4. Plano de Continuidade de Negócio ......................................................... 12

7. Requisitos de Segurança de Pessoal ................................................................. 13

7.1. Definição ........................................................................................................ 13

7.2. Objetivos ......................................................................................................... 13

7.3. Diretrizes .......................................................................................................... 13

7.3.1. O Processo de Admissão ...................................................................... 13

7.3.2. As Atribuições da Função ..................................................................... 14

7.3.3. Levantamento de Dados Pessoais ...................................................... 14

7.3.4. Entrevista de Admissão ......................................................................... 15

7.3.5. O Desempenho da Função ................................................................. 15

7.3.6. A Credencial de Segurança ................................................................ 15

7.3.7. Treinamento em Segurança da Informação .................................... 15

7.3.8. Acompanhamento no Desempenho da Função ............................ 15

7.3.9. O Processo de Desligamento, Férias e Licença ................................ 16

7.3.10. O Processo de Liberação ................................................................. 16

7.3.11. A Entrevista de Desligamento .......................................................... 16

7.4. Deveres e Responsabilidades...................................................................... 16

7.4.1. Deveres dos funcionários ou prestadores de serviços ..................... 16

7.4.2. Responsabilidades das chefias ............................................................ 17

7.4.3. Responsabilidades Gerais ..................................................................... 18

7.4.4. Responsabilidades da Administração de Segurança ..................... 18

7.4.5. Responsabilidades dos prestadores de serviço ................................ 18

7.5. Sanções .......................................................................................................... 19

8. Requisitos de Segurança do Ambiente Físico .................................................. 20

8.1. Definição ........................................................................................................ 20

8.2. Diretrizes Gerais .............................................................................................. 20

9. Requisitos de Segurança do Ambiente Lógico ............................................... 22

Page 5: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 5 / 34

9.1. Definição ........................................................................................................ 22

9.2. Diretrizes gerais .............................................................................................. 22

9.3. Diretrizes específicas ..................................................................................... 22

9.3.1. Sistemas ................................................................................................... 22

9.3.2. Máquinas servidoras .............................................................................. 23

9.3.3. Redes da AC Imprensa Oficial SP RFB ................................................ 24

9.3.4. Controle de acesso lógico (baseado em senhas) ........................... 26

9.3.5. Computação pessoal ........................................................................... 27

9.3.6. Combate a Vírus de Computador ...................................................... 28

10. Requisitos de Segurança dos Recursos Criptográficos ................................... 29

10.1. Requisitos Gerais para Sistema Criptográfico da ICP-Brasil ................ 29

10.2. Chaves criptográficas ............................................................................... 29

10.3. Transporte das Informações ..................................................................... 29

11. Auditoria e Fiscalização ....................................................................................... 30

12. Gerenciamento de Riscos ................................................................................... 31

12.1. Definição ..................................................................................................... 31

12.2. Fases Principais ........................................................................................... 31

12.3. Riscos relacionados à AC Imprensa Oficial SP RFB ............................... 31

12.4. Considerações Gerais ............................................................................... 32

12.5. Implementação do Gerenciamento de Riscos .................................... 32

13. Plano de Continuidade do Negócio ................................................................. 33

13.1. Definição ..................................................................................................... 33

13.2. Diretrizes Gerais .......................................................................................... 33

14. Documentos Referenciados ............................................................................... 34

Page 6: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 6 / 34

1. INTRODUÇÃO

1.1. Este documento tem por finalidade estabelecer as diretrizes de segurança

que são adotadas pela Autoridade Certificadora AC Imprensa Oficial SP RFB

na Infraestrutura de Chaves Públicas Brasileira ICP-Brasil.

1.2. Para o cumprimento da finalidade supramencionada são estabelecidos os

objetivos a seguir.

Page 7: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 7 / 34

2. OBJETIVOS A Política de Segurança da AC Imprensa Oficial SP RFB tem os seguintes

objetivos:

a) Definir o escopo da segurança das entidades;

b) Orientar, por meio de suas diretrizes, todas as ações de segurança das

entidades para reduzir riscos e garantir a integridade, o sigilo e a

disponibilidade das informações dos sistemas de informação e recursos;

c) Permitir a adoção de soluções de segurança integradas;

d) Servir de referência para auditoria, apuração e avaliação de

responsabilidades.

Page 8: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 8 / 34

3. ABRANGÊNCIA A Política de Segurança abrange os seguintes aspectos:

a) Requisitos de Segurança Humana;

b) Requisitos de Segurança Física;

c) Requisitos de Segurança Lógica;

d) Requisitos de Segurança dos Recursos Criptográficos.

Page 9: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 9 / 34

4. TERMINOLOGIA As regras e diretrizes de segurança devem ser interpretadas de forma que

todas as suas determinações sejam obrigatórias e cogentes.

Page 10: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 10 / 34

5. CONCEITOS E DEFINIÇÕES Aplicam-se os conceitos e definições de termos considerados relevantes para

o entendimento desta Política de Segurança:

a) Ativo de Informação – é o patrimônio composto por todos os dados e

informações geradas e manipuladas durante a execução dos sistemas

e processos das entidades vinculadas à AC Imprensa Oficial SP RFB;

b) Ativo de Processamento – é o patrimônio composto por todos os

elementos de hardware e software necessários para a execução dos

sistemas e processos das entidades relacionadas à AC Imprensa Oficial

SP RFB, tanto os produzidos internamente quanto os adquiridos;

c) Controle de Acesso – são restrições ao acesso às informações de um

sistema exercidas pela gerência de segurança da informação das

entidades relacionadas à AC Imprensa Oficial SP RFB;

d) Custódia – consiste na responsabilidade de se guardar um ativo para

terceiros. Entretanto, a custódia não permite automaticamente o

acesso ao ativo, nem o direito de conceder acesso a outros;

e) Direito de Acesso – é o privilégio associado a um cargo, pessoa ou

processo para ter acesso a um ativo;

f) Ferramentas – é um conjunto de equipamentos, programas,

procedimentos, normas e demais recursos através dos quais se aplica a

Política de Segurança das entidades vinculadas à AC Imprensa Oficial

SP RFB;

g) Incidente de Segurança – é qualquer evento ou ocorrência que

promova uma ou mais ações que comprometam ou que sejam uma

ameaça à integridade, autenticidade, ou disponibilidade de qualquer

ativo da AC Imprensa Oficial SP RFB;

h) Política de Segurança – é um conjunto de diretrizes destinadas a definir

a proteção adequada dos ativos produzidos pelos Sistemas de

Informação da AC Imprensa Oficial SP RFB e das entidades a ela

vinculadas;

i) Proteção dos Ativos – é o processo pelo qual os ativos devem receber

classificação quanto ao grau de sensibilidade. O meio de registro de

um ativo de informação deve receber a mesma classificação de

proteção dada ao ativo que o contém;

j) Responsabilidade – são as obrigações e os deveres da pessoa que

ocupa determinada função em relação ao acervo de informações;

k) Senha Fraca ou Óbvia – é aquela onde utilizam-se caracteres de fácil

associação com o dono da senha, ou que seja muito simples ou

pequena, tais como: datas de aniversário, casamento, nascimento, o

próprio nome, o nome de familiares, sequências numéricas simples,

palavras e unidades léxicas com significado em qualquer língua, dentre

outras.

Page 11: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 11 / 34

6. REGRAS GERAIS

6.1. GESTÃO DE SEGURANÇA

6.1.1. A Política de Segurança da AC Imprensa Oficial SP RFB aplica-se a todos

os recursos humanos, administrativos e tecnológicos a ela relacionados de

modo permanente ou temporário;

6.1.2. Esta política é comunicada para todo o pessoal envolvido e largamente

divulgada através da AC Imprensa Oficial SP RFB e as entidades a ela

vinculadas, garantindo que todos tenham consciência da mesma e a

pratiquem na organização;

6.1.3. Todo o pessoal recebe as informações necessárias para cumprir

adequadamente o que está determinado na política de segurança;

6.1.4. Foi implementado programa de conscientização sobre segurança da

informação através de treinamentos específicos, assegurando que todo o

pessoal seja informado sobre os potenciais riscos de segurança e exposição a

que estão submetidos os sistemas e operações da AC Imprensa Oficial SP RFB

e suas entidades vinculadas. Especificamente, o pessoal envolvido ou que se

relaciona com os usuários estão informados sobre ataques típicos de

engenharia social e como se proteger deles;

6.1.5. Os procedimentos são documentados e implementados para garantir

que quando o pessoal contratado ou prestadores de serviços sejam

transferidos, remanejados, promovidos ou demitidos, todos os privilégios de

acesso aos sistemas, informações e recursos sejam devidamente revistos,

modificados ou revogados;

6.1.6. A AC Imprensa Oficial SP RFB mantém mecanismo e repositório

centralizado para manutenção de trilhas, logs e demais notificações de

incidentes. O Administrador de Segurança é notificado sempre que qualquer

tentativa de violação seja detectada, tomando as medidas cabíveis para

prover uma defesa ativa e corretiva contra ataques empreendidos contra

esses mecanismos;

6.1.7. Os processos de aquisição de bens e serviços, especialmente de

Tecnologia da Informação – TI, estão em conformidade com esta Política de

Segurança;

6.1.8. É considerada proibida qualquer ação que não esteja explicitamente

permitida na Política de Segurança da AC Imprensa Oficial SP RFB ou que não

tenha sido previamente autorizada pelo Administrador de Segurança da AC

Imprensa Oficial SP RFB.

6.2. GERENCIAMENTO DE RISCOS A AC Imprensa Oficial SP RFB implementa análises de risco periodicamente

através da sua própria estrutura e de terceiros. O processo de gerenciamento

de riscos é revisto, no máximo, a cada 18 (dezoito) meses, para prevenção

contra riscos, inclusive aqueles advindos de novas tecnologias, visando a

Page 12: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 12 / 34

elaboração de planos de ação apropriados para proteção dos componentes

ameaçados.

6.3. INVENTÁRIO DE ATIVOS Todos os ativos da AC Imprensa Oficial SP RFB são inventariados, classificados,

permanentemente atualizados, e possuem gestor responsável formalmente

designado.

6.4. PLANO DE CONTINUIDADE DE NEGÓCIO

6.4.1. O Plano de Continuidade do Negócio da AC Imprensa Oficial SP RFB é

testado pelo menos uma vez por ano, garantindo a continuidade dos serviços

críticos ao negócio;

6.4.2. A AC Imprensa Oficial SP RFB possui planos de gerenciamento de

incidentes e de ação de resposta aos incidentes aprovados pela AC Raiz ou

AC de nível imediatamente superior;

6.4.3. O certificado da AC Imprensa Oficial SP RFB é imediatamente revogado,

no caso de ocorrência de perda ou comprometimento de sua chave privada

ou do seu meio de armazenamento, seguindo os procedimentos detalhados

na DPC da AC Imprensa Oficial SP RFB;

6.4.4. Todos os incidentes são reportados à AC Raiz imediatamente, a partir do

momento em que for verificada a ocorrência. Estes incidentes são reportados

de modo sigiloso ao Administrador de Segurança da AC Imprensa Oficial SP

RFB.

Page 13: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 13 / 34

7. REQUISITOS DE SEGURANÇA DE PESSOAL

7.1. DEFINIÇÃO Conjunto de medidas e procedimentos de segurança, a serem observados por

todos os funcionários e pelos prestadores de serviço, necessários à proteção

dos ativos da AC Imprensa Oficial SP RFB.

7.2. OBJETIVOS

7.2.1. Reduzir os riscos de erros humanos, furto, roubo, apropriação indébita,

fraude ou uso não apropriado dos ativos da AC Imprensa Oficial SP RFB;

7.2.2. Prevenir e neutralizar as ações de pessoas que possam comprometer a

segurança da AC Imprensa Oficial SP RFB;

7.2.3. Orientar e capacitar todo o pessoal envolvido na realização de

trabalhos diretamente relacionados à AC Imprensa Oficial SP RFB, assim como

o pessoal em desempenho de funções de apoio, tais como a manutenção

das instalações físicas e a adoção de medidas de proteção compatíveis com

a natureza da função que desempenham;

7.2.4. Orientar o processo de avaliação de todo o pessoal que trabalhe na AC

Imprensa Oficial SP RFB e nas entidades a ela vinculadas, mesmo em caso de

funções desempenhadas por prestadores de serviço.

7.3. DIRETRIZES

7.3.1. O PROCESSO DE ADMISSÃO

7.3.1.1. São adotados critérios rígidos para o processo seletivo de candidatos

em funções ligadas ao ciclo de vida dos certificados, com o propósito de

selecionar para os quadros das entidades integrantes da AC Imprensa Oficial

SP RFB pessoas reconhecidamente idôneas e sem antecedentes que possam

vir a comprometer a segurança ou credibilidade da AC Imprensa Oficial SP

RFB;

7.3.1.2. A AC Imprensa Oficial SP RFB não admitirá estagiários no exercício de

atividades diretamente relacionadas com os processos de emissão,

expedição, distribuição, revogação e gerenciamento de certificados;

7.3.1.3. O funcionário ou prestador de serviços assina um termo de

compromisso assumindo o dever de cumprir a Política de Segurança da AC

Imprensa Oficial SP RFB e o Acordo de Confidencialidade. Nesses documentos

cada funcionário assume o dever de manter sigilo, mesmo quando desligado,

sobre todos os ativos de informações e de processos da AC Imprensa Oficial SP

RFB e das entidades integrantes da ICP-Brasil.

Page 14: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 14 / 34

7.3.2. AS ATRIBUIÇÕES DA FUNÇÃO

As atribuições de cada função são relacionadas de acordo com a

característica das atividades desenvolvidas, a fim de determinar-se o perfil

necessário do funcionário ou prestador de serviço, considerando-se os

seguintes itens:

a) A descrição sumária das tarefas inerentes à função - A descrição

sumária das tarefas inerentes a cada função encontra-se descrita no

item 5.2.1 da DPC da AC Imprensa Oficial SP RFB.

b) As necessidades de acesso a informações sensíveis - Neste tópico são

descritas as razões pelas quais é justificado o acesso do funcionário às

informações sensíveis da AC Imprensa Oficial SP RFB. São priorizadas as

tarefas e as diferentes funções que o respectivo cargo desempenhará.

c) O grau de sensibilidade do setor onde a função é exercida - Este tópico

refere-se ao setor ou nível físico ao qual o funcionário tem acesso e está

intimamente ligado ao item b) anterior. Os funcionários cujas funções

são diretamente ligadas ao ciclo de vida dos certificados devem

trabalhar em nível 3, sendo que os demais funcionários podem trabalhar

em nível 2.

d) As necessidades de contato de serviço interno e/ou externo - Este

tópico, também relacionado ao cargo do funcionário, diz respeito à

necessidade do mesmo em manter contatos de serviço interno e/ou

externo à AC Imprensa Oficial SP RFB. Os funcionários com contatos

externos seguem procedimentos que incluem a assinatura de acordo

de confidencialidade antes do acesso da entidade externa a qualquer

informação classificada.

e) As características de responsabilidade, decisão e iniciativas inerentes à

função - Neste tópico são descritas as funções operacionais, de gestão

e administrativas de cada cargo. Todas as exceções que tenham

impacto na segurança devem ser submetidas à aprovação prévia.

f) A qualificação técnica necessária ao desempenho da função - Neste

tópico é averiguada a qualificação técnica necessária ao

desempenho da função. As informações contidas nesse tópico têm

origem no Departamento de Recursos Humanos. Esse item é

sensivelmente crítico para as áreas diretamente relacionadas ao ciclo

de vida dos certificados, sendo necessária, a comprovação de

capacitação através de experiência, formação e/ou certificação

específica.

7.3.3. LEVANTAMENTO DE DADOS PESSOAIS

O levantamento de dados pessoais é elaborado através de pesquisa do

histórico da vida pública do candidato, com o propósito de verificação de seu

perfil.

Page 15: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 15 / 34

7.3.4. ENTREVISTA DE ADMISSÃO

7.3.4.1. É realizada por profissional qualificado, com o propósito de confirmar

e/ou identificar dados não detectados ou não confirmados durante o

levantamento de dados pessoais do candidato.

7.3.4.2. São avaliadas, na entrevista inicial, as características de interesse e

motivação do candidato, sendo que as informações veiculadas na entrevista

do candidato são apenas aquelas de caráter público.

7.3.5. O DESEMPENHO DA FUNÇÃO

7.3.5.1. Periodicamente, o desempenho dos funcionários é acompanhado e

avaliado com o propósito de detectar a necessidade de atualização técnica

e de segurança.

7.3.5.2. É dado aos funcionários ou prestadores de serviços da AC Imprensa

Oficial SP RFB acesso às informações, mediante o fornecimento de instruções e

orientações sobre as medidas e procedimentos de segurança.

7.3.6. A CREDENCIAL DE SEGURANÇA

7.3.6.1. O funcionário é identificado por meio de uma credencial (crachá) que

o habilita ao acesso às informações sensíveis, de acordo com a classificação

do grau de sigilo da informação e, consequentemente, com o grau de sigilo

compatível ao cargo e/ou à função a ser desempenhada.

7.3.6.2. A Credencial de Segurança somente é concedida pela área de

Segurança e é fundamentada na necessidade de conhecimento técnico dos

aspectos inerentes ao exercício funcional e na análise da sensibilidade do

cargo e/ou função.

7.3.6.3. É de um ano o prazo de validade máximo de concessão a um

indivíduo de uma credencial de segurança. Este prazo poderá ser prorrogado

por igual período, quantas vezes for necessário, por ato da Administração de

Segurança, enquanto exigir a necessidade do serviço.

7.3.7. TREINAMENTO EM SEGURANÇA DA INFORMAÇÃO

Nos treinamentos de segurança, a Política de Segurança e suas normas e

procedimentos relativos ao trato de informações e/ou dados sigilosos são

apresentadas aos funcionários e prestadores de serviço, com o propósito de

desenvolver e manter uma efetiva conscientização de segurança, assim como

promover o seu fiel cumprimento.

Todos os funcionários são treinados aquando da sua admissão, passando por

ações de reciclagem a atualização periodicamente.

7.3.8. ACOMPANHAMENTO NO DESEMPENHO DA FUNÇÃO

Page 16: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 16 / 34

7.3.8.1. São realizados processos de avaliação de desempenho da função que

documentam a observação do comportamento pessoal e funcional dos

funcionários. A avaliação é realizada pela chefia imediata dos mesmos.

7.3.8.2. São registrados os atos, atitudes e comportamentos positivos e

negativos relevantes, verificados durante o exercício profissional do

funcionário.

7.3.8.3. Os comportamentos incompatíveis ou que possam gerar

comprometimentos à segurança são averiguados e comunicados à chefia

imediata.

7.3.8.4. As chefias imediatas asseguram que todos os funcionários ou

prestadores de serviços tenham conhecimento e compreensão das normas e

procedimentos de segurança em vigor.

7.3.9. O PROCESSO DE DESLIGAMENTO, FÉRIAS E LICENÇA

7.3.9.1. O acesso de ex-funcionários às instalações da AC Imprensa Oficial SP

RFB é restrito às áreas de acesso público.

7.3.9.2. Sua credencial, sua identificação, seu crachá, o uso de equipamentos,

mecanismos e acessos físicos e lógicos são revogados.

7.3.10. O PROCESSO DE LIBERAÇÃO

O funcionário ou prestador de serviço assina, antes do desligamento, uma

declaração de que não possui qualquer tipo de pendência junto às diversas

unidades que compõem a AC Imprensa Oficial SP RFB.

7.3.11. A ENTREVISTA DE DESLIGAMENTO

É realizada uma entrevista de desligamento para orientar o funcionário ou

prestador de serviços sobre a sua responsabilidade na manutenção do sigilo

de dados e/ou conhecimentos sigilosos de sistemas críticos aos quais teve

acesso durante sua permanência na AC Imprensa Oficial SP RFB.

7.4. DEVERES E RESPONSABILIDADES

7.4.1. DEVERES DOS FUNCIONÁRIOS OU PRESTADORES DE SERVIÇOS

São deveres dos empregados ou prestadores de serviço:

a) Preservar a integridade e guardar sigilo das informações de que fazem

uso, bem como zelar e proteger os respectivos recursos de

processamento de informações;

b) Cumprir a Política de Segurança, sob pena de incorrer nas sanções

disciplinares e legais cabíveis;

Page 17: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 17 / 34

c) Utilizar os sistemas de informações da AC Imprensa Oficial SP RFB e os

recursos a ela relacionados somente para os fins previstos pela

Administração de Segurança;

d) Cumprir as regras específicas de proteção estabelecidas aos ativos de

informação;

e) Manter o caráter sigiloso da senha de acesso aos recursos e sistemas da

AC Imprensa Oficial SP RFB;

f) Não compartilhar, sob qualquer forma, informações confidenciais com

outros que não tenham a devida autorização de acesso;

g) Responder, por todo e qualquer acesso, aos recursos da AC Imprensa

Oficial SP RFB bem como pelos efeitos desses acessos efetivados através

do seu código de identificação ou outro atributo para esse fim utilizado;

h) Respeitar a proibição de não usar, inspecionar, copiar ou armazenar

programas de computador ou qualquer outro material, em violação da

legislação de propriedade intelectual pertinente;

i) Comunicar ao seu superior imediato o conhecimento de qualquer

irregularidade ou desvio.

7.4.2. RESPONSABILIDADES DAS CHEFIAS

A responsabilidade das chefias compreende, dentre outras, as seguintes

atividades:

a) Gerenciar o cumprimento da Política de Segurança da AC Imprensa

Oficial SP RFB por parte de seus funcionários e prestadores de serviços.

b) Identificar os desvios praticados e adotar as medidas corretivas

apropriadas;

c) Impedir o acesso de funcionários demitidos ou demissionários aos ativos

de informações, utilizando-se dos mecanismos de desligamento

contemplados pelo respetivo plano de desligamento do funcionário;

d) Proteger, no nível físico e lógico, os ativos de informação e de

processamento da AC Imprensa Oficial SP RFB relacionados com a sua

área de atuação;

e) Garantir que o pessoal sob sua supervisão compreenda e desempenhe

a obrigação de proteger as informações da AC Imprensa Oficial SP RFB;

f) Comunicar formalmente à área de Segurança quais os funcionários e

prestadores de serviço sob sua supervisão que podem aceder as

informações da AC Imprensa Oficial SP RFB;

g) Comunicar formalmente à área de Segurança quais os funcionários e

prestadores de serviço demitidos ou transferidos, para exclusão no

cadastro dos usuários;

h) Comunicar formalmente à área de Segurança aqueles que estejam

respondendo a processos, sindicâncias ou que estejam licenciados,

para inabilitação no cadastro dos usuários.

Page 18: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 18 / 34

7.4.3. RESPONSABILIDADES GERAIS

São responsabilidades gerais:

a) Cada área que detém os ativos de processamento e de informação é

responsável por eles, provendo a sua proteção de acordo com a

política de classificação da informação da AC Imprensa Oficial SP RFB;

b) Todos os ativos de informações têm claramente definidos os

responsáveis pelo seu uso;

c) Todos os ativos de processamento estão relacionados no Plano de

Continuidade do Negócio.

7.4.4. RESPONSABILIDADES DA ADMINISTRAÇÃO DE SEGURANÇA

São responsabilidades da Administração de Segurança:

a) Estabelecer as regras de proteção dos ativos da AC Imprensa Oficial SP

RFB;

b) Decidir quanto às medidas a serem tomadas no caso de violação das

regras estabelecidas;

c) Revisar, anualmente, as regras de proteção estabelecidas;

d) Restringir e controlar o acesso e os privilégios de usuários remotos e

externos;

e) Elaborar e manter atualizado o Plano de Continuidade do Negócio;

f) Executar as regras de proteção estabelecidas pela Política de

Segurança;

g) Detetar, identificar, registrar e comunicar à AC Raiz as violações ou

tentativas relevantes e significativas de acesso não autorizadas;

h) Definir e aplicar, para cada usuário de TI, restrições de acesso à rede,

como horários autorizados, dias autorizados, entre outras;

i) Manter registros de atividades de usuários de TI (logs) por 6 (seis) anos.

Os registros devem conter a hora e a data das atividades, a

identificação do usuário de TI, comandos (e seus argumentos)

executados, identificação da estação local ou da estação remota que

iniciou a conexão, número dos processos e condições de erro

observadas (tentativas rejeitadas, erros de consistência, etc);

j) Limitar o prazo de validade das contas de prestadores de serviço ao

período da contratação;

k) Verificar a exclusão das contas inativas;

l) Autorizar o fornecimento de senhas de contas privilegiadas somente aos

funcionários que necessitem efetivamente dos privilégios, mantendo-se

o devido registro e controle.

7.4.5. RESPONSABILIDADES DOS PRESTADORES DE SERVIÇO

São previstas no contrato cláusulas que contemplam a responsabilidade dos

prestadores de serviço no cumprimento desta Política de Segurança da

Informação e suas normas e procedimentos;

Page 19: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 19 / 34

7.5. SANÇÕES Sanções previstas pela legislação vigente.

Page 20: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 20 / 34

8. REQUISITOS DE SEGURANÇA DO AMBIENTE FÍSICO

8.1. DEFINIÇÃO Ambiente físico é aquele composto por todo o ativo permanente da AC

Imprensa Oficial SP RFB.

8.2. DIRETRIZES GERAIS 8.2.1. As responsabilidades pela segurança física dos sistemas da AC Imprensa

Oficial SP RFB são definidas e atribuídas à Administração de Segurança;

8.2.2. A localização das instalações e o sistema de certificação da AC

Imprensa Oficial SP RFB não são publicamente identificados;

8.2.3. Existem sistemas de segurança para acesso físico, permitindo controlar e

auditar o acesso aos sistemas de certificação;

8.2.4. São estabelecidos controles duplicados sobre o inventário e

cartões/chaves de acesso. Uma lista atualizada do pessoal que possui

cartões/chaves é mantida pela Administração de Segurança;

8.2.5. Chaves criptográficas são mantidas sob custódia da área de Operações

e fisicamente protegidas contra acesso não-autorizado, uso ou duplicação;

8.2.6. Perdas de cartões/chaves de acesso são imediatamente comunicadas

ao responsável pela Administração de Segurança da AC Imprensa Oficial SP

RFB. Ele toma as medidas apropriadas para prevenir acessos não-autorizados;

8.2.7. Os sistemas da AC estão localizados em área protegida (ambientes de

nível 4) e afastada de fontes potentes de magnetismo ou interferência de

rádio frequência;

8.2.8. Recursos e instalações críticas ou sensíveis são fisicamente protegidos de

acesso não autorizado, dano, ou interferência, com barreiras de segurança e

controle de acesso. A proteção é proporcional aos riscos identificados;

8.2.9. A entrada e saída, nestas áreas ou partes dedicadas, são

automaticamente registradas com data e hora definidas e são revisadas

periodicamente pelo responsável pela Administração de Segurança e

mantidas em local adequado e sob sigilo;

8.2.10. O acesso aos componentes da Infraestrutura, atividade fundamental

ao funcionamento dos sistemas da AC Imprensa Oficial SP RFB, como painéis

de controle de energia, comunicações e cabeamento, é restrito ao pessoal

autorizado;

8.2.11. São utilizados sistemas de deteção de intrusão para monitorar e registrar

os acessos físicos aos sistemas de certificação nas horas de utilização;

8.2.12. O inventário de todo o conjunto de ativos de processamento é

registrado e mantido atualizado, mensalmente;

8.2.13. Quaisquer equipamentos de gravação, fotografia, vídeo, som ou outro

tipo de equipamento similar, só são utilizados a partir de autorização formal da

área de Segurança e mediante supervisão;

Page 21: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 21 / 34

8.2.14. Nas instalações da AC Imprensa Oficial SP RFB todos utilizam crachá de

identificação e devem informar à Administração de Segurança sobre a

presença de qualquer pessoa não identificada ou de qualquer estranho não-

acompanhado;

8.2.15. Os visitantes são supervisionados. As suas horas de entrada e saída e o

local de destino são registrados. Essas pessoas têm acesso apenas às áreas

específicas, com propósitos autorizados, e esses acessos seguem instruções

baseadas nos requisitos de segurança da área visitada;

8.2.16. Os ambientes onde ocorrem os processos críticos da AC Imprensa

Oficial SP RFB são monitorados, em tempo real, com as imagens registradas por

meio de sistemas de CFTV;

8.2.17. Sistemas de detecção de intrusos foram instalados e são testados

regularmente de forma a cobrir os ambientes, as portas e janelas acessíveis

nos ambientes onde ocorrem processos críticos. As áreas não ocupadas

possuem um sistema de alarme que permanece sempre ativado, desligando-

se quando o sistema de controle de acesso identifica a entrada de alguém

autorizado.

Page 22: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 22 / 34

9. REQUISITOS DE SEGURANÇA DO AMBIENTE LÓGICO

9.1. DEFINIÇÃO Ambiente lógico é composto por todo o ativo de informações da AC Imprensa

Oficial SP RFB.

9.2. DIRETRIZES GERAIS

9.2.1. A informação é protegida de acordo com o seu valor, sensibilidade e

criticidade. Para tanto, a AC Imprensa Oficial SP RFB possui um sistema de

classificação da informação.

9.2.2. Os dados, as informações e os sistemas de informação da AC Imprensa

Oficial SP RFB e sob sua guarda são protegidos contra ameaças e ações não

autorizadas, acidentais ou não, de modo a reduzir riscos e garantir a

integridade, sigilo e disponibilidade desses bens;

9.2.3. As violações de segurança são registradas e esses registros são

analisados periodicamente para os propósitos de caráter corretivo, legal e de

auditoria. Cada tipo de registro é armazenado e protegido de acordo com a

sua classificação;

9.2.4. Os sistemas e recursos que suportam funções críticas para operação da

AC Imprensa Oficial SP RFB asseguram a capacidade de recuperação nos

prazos e condições definidas em situações de contingência;

9.2.5. O inventário sistematizado de toda a estrutura que serve como base

para manipulação, armazenamento e transmissão dos ativos de

processamento, está registrado e é mantido atualizado mensalmente.

9.3. DIRETRIZES ESPECÍFICAS

9.3.1. SISTEMAS

9.3.1.1. As necessidades de segurança são identificadas para cada etapa do

ciclo de vida dos sistemas AC Imprensa Oficial SP RFB. A documentação dos

sistemas é mantida atualizada. A cópia de segurança é testada e mantida

atualizada.

9.3.1.2. Os sistemas possuem controle de acesso de modo a assegurar o uso

apenas a usuários ou processos autorizados. O responsável pela autorização

ou confirmação da autorização é claramente definido e registrado.

9.3.1.3. Os arquivos de logs são criteriosamente definidos para permitir

recuperação nas situações de falhas, auditorias nas situações de violações de

segurança e contabilização do uso de recursos. Os logs são periodicamente

Page 23: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 23 / 34

analisados, conforme definido da DPC, para identificar tendências, falhas ou

usos indevidos. Os logs são protegidos e armazenados de acordo com sua

classificação.

9.3.1.4. São estabelecidas e mantidas medidas e controles de segurança para

verificação crítica dos dados e configuração de sistemas e dispositivos quanto

à sua precisão, consistência e integridade.

9.3.1.5. Os sistemas são avaliados com relação aos aspectos de segurança

(testes de vulnerabilidade) antes de serem disponibilizados para a produção.

As vulnerabilidades do ambiente são avaliadas periodicamente e as

recomendações de segurança adotadas.

9.3.2. MÁQUINAS SERVIDORAS

9.3.2.1. O acesso lógico ao ambiente ou serviços disponíveis em servidores é

controlado e protegido. As autorizações são revistas, confirmadas e registradas

continuadamente. O responsável pela autorização ou confirmação da

autorização é claramente definido e registrado. Todas as exceções devem ser

aprovadas pelo Administrador de Segurança.

9.3.2.2. Os acessos lógicos são registrados em logs, que são analisados

periodicamente. O tempo de retenção desses logs está definido no item 4.5.3

da DPC.

9.3.2.3. São adotados procedimentos sistematizados para monitorar a

segurança do ambiente operacional, principalmente no que diz respeito à

integridade dos arquivos de configuração do sistema operacional e outros

arquivos críticos. Os eventos são armazenados em relatórios de segurança

(logs) de modo que sua análise permita a geração de trilhas de auditoria a

partir destes registros. Existem medidas preventivas,

como procedimentos detectivos que permitam a identificação de qualquer

anomalia.

9.3.2.4. As máquinas são sincronizadas para permitir o rastreamento de

eventos;

9.3.2.5. Proteção lógica adicional (criptografia) é adotada para evitar o

acesso não autorizado às informações, segundo classificações de segurança

definidas para as mesmas.

9.3.2.6. A versão do sistema operacional, assim como outros softwares básicos

instalados em máquinas servidoras, são mantidos atualizados, em

conformidade com as recomendações dos fabricantes.

9.3.2.7. São utilizados somente softwares autorizados pela AC Imprensa Oficial

SP RFB nos seus equipamentos. É realizado o controle da distribuição e

instalação dos mesmos;

9.3.2.8. O acesso remoto a máquinas servidoras é realizado adotando os

mecanismos de segurança pré-definidos para evitar ameaças à integridade e

sigilo do serviço.

Page 24: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 24 / 34

9.3.2.9. Os procedimentos de cópia de segurança (backup) e de recuperação

estão documentados, atualizados e são regularmente testados, de modo a

garantir a disponibilidade das informações.

9.3.3. REDES DA AC IMPRENSA OFICIAL SP RFB

9.3.3.1. O tráfego das informações no ambiente de rede é protegido contra

danos ou perdas, bem como acesso, uso ou exposição indevidos, incluindo-se

o “Efeito Tempest”.

9.3.3.2. Componentes críticos da rede local são mantidos em salas protegidas

e com acesso físico e lógico controlado, sendo protegidos contra danos,

furtos, roubos e intempéries.

9.3.3.3. São adotadas as facilidades de segurança disponíveis de forma inata

nos ativos de processamento da rede.

9.3.3.4. A configuração de todos os ativos de processamento é averiguada

aquando da sua instalação inicial, para que sejam detectadas e corrigidas as

vulnerabilidades inerentes à configuração padrão que se encontram nestes

ativos em sua primeira ativação.

9.3.3.5. Serviços vulneráveis são, sempre que possível, eliminados ou trocados

por similares mais seguros, ou nessa impossibilidade recebem nível de proteção

adicional.

9.3.3.6. O uso de senhas é submetido a uma política específica para sua

gerência e utilização.

9.3.3.7. O acesso lógico aos recursos da rede local é realizado por meio de

sistema de controle de acesso. O acesso é concedido e mantido pela

administração da rede, baseado nas responsabilidades e tarefas de cada

usuário.

9.3.3.8. A utilização de qualquer mecanismo capaz de realizar testes de

qualquer natureza, como por exemplo, monitoração sobre os dados, os

sistemas e dispositivos que compõem a rede, só ocorrem a partir de

autorização formal e mediante supervisão.

9.3.3.9. A conexão com outros ambientes de rede e alterações internas na sua

topologia e configuração são formalmente documentadas e mantidas, de

forma a permitir registro histórico, e necessitam de autorização da

administração da rede e da Administração de Segurança. O diagrama

topológico, a configuração e o inventário dos recursos são mantidos

atualizados.

9.3.3.10. São definidos relatórios de segurança (logs) periódicos de modo a

auxiliar no tratamento de desvios, recuperação de falhas, contabilização e

auditoria. Tais logs são analisados periodicamente, de acordo com o definido

na DPC.

9.3.3.11. São adotadas proteções físicas adicionais para os recursos de rede

considerados críticos.

Page 25: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 25 / 34

9.3.3.12. Proteção lógica adicional é adotada para evitar o acesso não

autorizado às informações.

9.3.3.13. A Infraestrutura de interligação lógica está protegida contra danos

mecânicos e conexão não autorizada.

9.3.3.14. A alimentação elétrica para a rede local é separada da rede

convencional, sendo observadas as recomendações dos fabricantes dos

equipamentos utilizados assim como as normas ABNT aplicáveis.

9.3.3.15. O tráfego de informações é monitorado, a fim de verificar sua

normalidade, assim como detectar situações anômalas do ponto de vista da

segurança.

9.3.3.16. São observadas as questões envolvendo propriedade intelectual

aquando da cópia de software ou arquivos de outras localidades.

9.3.3.17. Informações sigilosas, corporativas ou que possam causar prejuízo a

terceiros estão protegidas e não são enviadas para outras redes sem proteção

adequada.

9.3.3.18. Todo serviço de rede não explicitamente autorizado é ser bloqueado

ou desabilitado.

9.3.3.19. Mecanismos de segurança baseados em sistemas de proteção de

acesso (firewall) são utilizados para proteger as transações entre redes

externas e a rede interna da AC Imprensa Oficial SP RFB.

9.3.3.20. Os registros de eventos são analisados periodicamente, no menor

prazo possível e em intervalos de tempo adequados.

9.3.3.21. É adotado um padrão de segurança para todos os tipos de

equipamentos servidores, considerando aspectos físicos e lógicos.

9.3.3.22. Todos os recursos considerados críticos para o ambiente de rede, e

que possuam mecanismos de controle de acesso, fazem uso de tal controle.

9.3.3.23. A localização dos serviços baseados em sistemas de proteção de

acesso (firewall) é resultante de uma análise de riscos. No mínimo os seguintes

aspectos são considerados: requisitos de segurança definidos pelo serviço,

objetivo do serviço, público-alvo, classificação da informação, forma de

acesso, frequência de atualização do conteúdo, forma de administração do

serviço e volume de tráfego.

9.3.3.24. Ambientes de rede considerados críticos são isolados de outros

ambientes de rede, de modo a garantir um nível adicional de segurança.

9.3.3.25. Conexões entre as redes da AC Imprensa Oficial SP RFB e redes

externas estão restritas somente àquelas que visem efetivar os processos

necessários à operação da AC Imprensa Oficial SP RFB.

9.3.3.26. As conexões de rede são ativadas: primeiro, sistemas com função de

certificação; segundo, sistemas que executam as funções de registros e

repositório. Se isto não for possível, empregam-se controles de compensação,

tais como o uso de proxies que deverão ser implementados para proteger os

sistemas que executam a função de certificação contra possíveis ataques.

Page 26: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 26 / 34

9.3.3.27. Sistemas que executam a função de certificação estão isolados para

minimizar a exposição contra tentativas de comprometer o sigilo, a

integridade e a disponibilidade dessas funções.

9.3.3.28. A chave de certificação da AC Imprensa Oficial SP RFB está protegida

de acesso desautorizado, para garantir seu sigilo e integridade.

9.3.3.29. A segurança das comunicações intra-rede e inter-rede entre os

sistemas da AC Imprensa Oficial SP RFB é garantida pelo uso de mecanismos

que asseguram o sigilo e a integridade das informações trafegadas.

9.3.3.30. As ferramentas de detecção de intrusos são implantadas para

monitorar as redes críticas, alertando periodicamente os administradores das

redes sobre as tentativas de intrusão.

9.3.4. CONTROLE DE ACESSO LÓGICO (BASEADO EM SENHAS)

9.3.4.1. Usuários e aplicações que necessitem ter acesso a recursos da AC

Imprensa Oficial SP RFB são identificados e autenticados.

9.3.4.2. O sistema de controle de acesso mantém as habilitações atualizadas e

registros que permitem a contabilização do uso, auditoria e recuperação nas

situações de falha.

9.3.4.3. Não é permitido a nenhum usuário obter direitos de acesso de outro

usuário.

9.3.4.4. A informação que especifica os direitos de acesso de cada usuário ou

aplicação é protegida contra modificações não autorizadas.

9.3.4.5. O arquivo de senhas é criptografado e o seu acesso controlado.

9.3.4.6. As autorizações são definidas de acordo com a necessidade de

desempenho das funções (acesso motivado) e considerando o princípio dos

privilégios mínimos (ter acesso apenas aos recursos ou sistemas necessários

para a execução de tarefas).

9.3.4.7. As senhas são individuais, secretas, intransferíveis e protegidas com

grau de segurança compatível com a informação associada.

9.3.4.8. O sistema de controle de acesso possui mecanismos que impedem a

geração de senhas fracas ou óbvias.

9.3.4.9. As seguintes características das senhas são definidas:

o conjunto de caracteres permitidos deve incluir letras (maiúsculas e

minúsculas), números e caracteres especiais;

tamanho mínimo é de 8 caracteres;

não existe tamanho máximo;

o prazo de validade máximo é de 90 dias;

as trocas são realizadas através dos mecanismos nativos dos sistemas

operacionais;

restrições específicas para cada ambiente, aplicação ou plataforma

poderão ser adotadas, quando aplicáveis.

Page 27: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 27 / 34

9.3.4.10. A distribuição de senhas (iniciais ou não) aos usuários de TI é feita de

forma segura. A senha inicial, quando gerada pelo sistema, é trocada, pelo

usuário de TI, no primeiro acesso.

9.3.4.11. O sistema de controle de acesso permite ao usuário alterar sua senha

sempre que desejar. A troca de uma senha bloqueada só é executada após a

identificação positiva do usuário. A senha digitada não é exibida.

9.3.4.12. Os usuários são bloqueados após 45 dias sem acesso ou 3 tentativas

sucessivas de acesso mal sucedidas.

9.3.4.13. O sistema de controle de acesso solicita nova autenticação após 20

(vinte) minutos de inatividade da sessão (time-out).

9.3.4.14. O sistema de controle de acesso exibe, na tela inicial, mensagem

informando que o serviço só pode ser utilizado por usuários autorizados. No

momento de conexão, o sistema exibe para o usuário informações sobre o

último acesso.

9.3.4.15. O registro das atividades (logs) do sistema de controle de acesso é

definido de modo a auxiliar no tratamento das questões de segurança,

permitindo a contabilização do uso, auditoria e recuperação nas situações de

falhas. Os logs são periodicamente analisados.

9.3.4.16. Os usuários e administradores do sistema de controle de acesso são

formal e expressamente conscientizados de suas responsabilidades, mediante

assinatura de termo de compromisso.

9.3.5. COMPUTAÇÃO PESSOAL

9.3.5.1. As estações de trabalho, incluindo equipamentos portáteis ou stand

alone e informações são protegidos contra danos ou perdas, bem como o

uso, acesso ou exposições indevidos.

9.3.5.2. Equipamentos que executem operações sensíveis recebem proteção

adicional, considerando os aspectos lógicos (controle de acesso e

criptografia) e físicos (proteção contra furto ou roubo do equipamento ou

componentes).

9.3.5.3. São adotadas medidas de segurança lógica referentes ao combate a

vírus, backup, controle de acesso e uso de software não autorizado.

9.3.5.4. As informações armazenadas em meios eletrônicos são protegidas

contra danos, furtos ou roubos, sendo adotados procedimentos de backup,

definidos em documento específico.

9.3.5.5. Informações sigilosas, corporativas ou cuja divulgação possa causar

prejuízo as entidades da ICP-Brasil, só são utilizadas em equipamentos da AC

Imprensa Oficial SP RFB onde foram geradas ou naqueles equipamentos por

ela autorizados, com controles adequados.

9.3.5.6. O acesso às informações atende aos requisitos de segurança,

considerando o ambiente e forma de uso do equipamento (uso pessoal ou

coletivo).

Page 28: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 28 / 34

9.3.5.7. Os usuários de TI utilizam apenas softwares licenciados pelo fabricante

nos equipamentos da AC Imprensa Oficial SP RFB, observadas as normas da

ICP-Brasil e legislação de software.

9.3.5.8. A AC Imprensa Oficial SP RFB estabelece os aspectos de controle,

distribuição e instalação de softwares utilizados.

9.3.5.9. A impressão de documentos sigilosos é feita sob supervisão do

responsável. Os relatórios impressos são protegidos contra perda, reprodução

e uso não autorizado.

9.3.5.10. O inventário dos recursos é mantido atualizado.

9.3.5.11. Os sistemas em uso solicitam nova autenticação após 20 (vinte)

minutos de inatividade da sessão (time-out).

9.3.5.12. As mídias são eliminadas de forma segura, quando não forem mais

necessárias. Procedimentos formais para a eliminação segura das mídias são

definidos, para minimizar os riscos.

9.3.6. COMBATE A VÍRUS DE COMPUTADOR

Os procedimentos de combate a processos destrutivos (vírus, cavalo-de-tróia e

worms) são sistematizados e englobam máquinas servidoras, estações de

trabalho, equipamentos portáteis e microcomputadores stand alone.

Page 29: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 29 / 34

10. REQUISITOS DE SEGURANÇA DOS RECURSOS CRIPTOGRÁFICOS

10.1. REQUISITOS GERAIS PARA SISTEMA CRIPTOGRÁFICO DA ICP-BRASIL 10.1.1. O sistema criptográfico da AC Imprensa Oficial SP RFB é entendido

como sendo um sistema composto de documentação normativa específica

de criptografia aplicada na ICP-Brasil, conjunto de requisitos de criptografia,

projetos, métodos de implementação, módulos implementados de hardware e

software, definições relativas a algoritmos criptográficos e demais algoritmos

integrantes de um processo criptográfico, procedimentos adotados para

gerência das chaves criptográficas, métodos adotados para testes de

robustez das cifras e deteção de violações dessas.

10.1.2. Toda a documentação referente à definição, descrição e

especificação dos componentes dos sistemas criptográficos utilizados na AC

Imprensa Oficial SP RFB é aprovada pela AC Raiz.

10.1.3. Compete à AC Raiz acompanhar a evolução tecnológica e, quando

necessário, atualizar os padrões e algoritmos criptográficos utilizados na ICP-

Brasil, com vistas a manter a segurança da Infraestrutura.

10.1.4. Todo parâmetro crítico, cuja exposição indevida comprometa a

segurança do sistema criptográfico da AC Imprensa Oficial SP RFB, é

armazenado cifrado.

10.1.5. Os aspectos relevantes relacionados à criptografia no âmbito da ICP-

Brasil são detalhados em documentos específicos, aprovados pela AC Raiz.

10.2. CHAVES CRIPTOGRÁFICAS 10.2.1. A manipulação das chaves criptográficas utilizadas nos sistemas

criptográficos da AC Imprensa Oficial SP RFB é restrita a um número mínimo e

essencial de pessoas, assim como está submetida a mecanismos de controle

considerados adequados pelo CG ICP-Brasil.

10.2.2. As pessoas, às quais se refere-se o item anterior, são formalmente

designadas pelo Administrador PKI, conforme as funções a serem

desempenhadas e o correspondente grau de privilégios, assim como ter suas

responsabilidades explicitamente definidas.

10.2.3. Os algoritmos de criação e de troca das chaves criptográficas utilizadas

no sistema criptográfico da AC Imprensa Oficial SP RFB são aprovados pelo CG

ICP-Brasil.

10.2.4. Os diferentes tipos de chaves criptográficas e suas funções no sistema

criptográfico da AC Imprensa Oficial SP RFB estão explicitados nas Políticas de

Certificado correspondentes.

10.3. TRANSPORTE DAS INFORMAÇÕES 10.3.1. O processo de transporte de chaves criptográficas e demais

parâmetros do sistema de criptografia da AC Imprensa Oficial SP RFB tem a

Page 30: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 30 / 34

integridade e o sigilo assegurados, por meio do emprego de soluções

criptográficas específicas.

10.3.2. São adotados recursos de VPN (Virtual Private Networks – redes privadas

virtuais), baseadas em criptografia, para a troca de informações sensíveis, por

meio de redes públicas, entre as redes das entidades da ICP-Brasil que

pertençam a uma mesma organização.

11. AUDITORIA E FISCALIZAÇÃO

11.1. As atividades da AC Imprensa Oficial SP RFB estão associadas ao

conceito de confiança. Os processos de auditoria e fiscalização representam

instrumentos que facilitam a percepção e transmissão de confiança à

comunidade de usuários, dado que o objetivo desses processos é verificar a

capacidade da AC Imprensa Oficial SP RFB em atender aos requisitos da ICP-

Brasil.

11.2. O resultado das auditorias pré-operacionais é um item fundamental a ser

considerado no processo de credenciamento da AC Imprensa Oficial SP RFB,

da mesma forma que o resultado das auditorias operacionais e fiscalizações é

item fundamental para a manutenção da condição de credenciada.

11.3. São realizadas auditorias periódicas na AC Imprensa Oficial SP RFB, pela

AC Raiz ou por terceiros por ele autorizados, conforme o disposto no

documento CRITÉRIOS E PROCEDIMENTOS PARA REALIZAÇÃO DE AUDITORIAS

NAS ENTIDADES INTEGRANTES DA ICP-BRASIL [1]. Esse documento trata do

objetivo, frequência e abrangência das auditorias, da identidade e

qualificação do auditor e demais temas correlacionados.

11.4. Além de auditada, a AC Imprensa Oficial SP RFB pode ser fiscalizada pela

AC Raiz a qualquer tempo, sem aviso prévio, observado o disposto no

documento CRITÉRIOS E PROCEDIMENTOS PARA FISCALIZAÇÃO DAS ENTIDADES

INTEGRANTES DA ICP-BRASIL [2].

Page 31: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 31 / 34

12. GERENCIAMENTO DE RISCOS

12.1. DEFINIÇÃO Processo que visa à proteção dos serviços da AC Imprensa Oficial SP RFB, por

meio da eliminação, redução ou transferência dos riscos. Os seguintes pontos

principais são identificados:

a) O que deve ser protegido;

b) Análise de riscos (contra quem ou contra o quê deve ser protegido);

c) Avaliação de riscos (análise da relação custo/benefício).

12.2. FASES PRINCIPAIS O gerenciamento de riscos consiste das seguintes fases principais:

a) Identificação dos recursos a serem protegidos – hardwares, rede,

software, dados, informações pessoais, documentação, suprimentos;

b) Identificação dos riscos (ameaças) - que podem ser naturais

(tempestades, inundações), causadas por pessoas (ataques, furtos,

vandalismos, erros ou negligências) ou de qualquer outro tipo

(incêndios);

c) Análise dos riscos (vulnerabilidades e impactos) - identificar as

vulnerabilidades e os impactos associados;

d) Avaliação dos riscos (probabilidade de ocorrência) - levantamento da

probabilidade da ameaça vir a acontecer, estimando o valor do

provável prejuízo. Esta avaliação pode ser feita com base em

informações históricas ou em tabelas internacionais;

e) Tratamento dos riscos (medidas a serem adotadas) - maneira como

lidar com as ameaças. As principais alternativas são: eliminar o risco,

prevenir, limitar ou transferir as perdas ou aceitar o risco;

f) Monitoração da eficácia dos controles adotados para minimizar os

riscos identificados;

g) Reavaliação periódica dos riscos em intervalos de tempo não superiores

a 6 (seis) meses.

12.3. RISCOS RELACIONADOS À AC IMPRENSA OFICIAL SP RFB Os riscos avaliados para a AC Imprensa Oficial SP RFB compreendem, dentre

outros, os seguintes:

Segmento Riscos

Dados e Informação Indisponibilidade, Interrupção (perda), intercetação,

modificação, fabricação, destruição.

Pessoas Omissão, erro, negligência, imprudência, imperícia,

desídia, sabotagem, perda de conhecimento.

Rede

Hacker, acesso desautorizado, intercetação, engenharia

social, identidade forjada, reenvio de mensagem,

violação de integridade, indisponibilidade ou recusa de

serviço.

Hardware Indisponibilidade, intercetação (furto ou roubo) ou falha.

Page 32: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 32 / 34

Software e sistemas Interrupção (apagamento), intercetação, modificação,

desenvolvimento ou falha.

Recursos criptográficos

Ciclo de vida dos certificados, gerenciamento das chaves

criptográficas, hardware criptográfico, algoritmos

(desenvolvimento e utilização) ou material criptográfico.

12.4. CONSIDERAÇÕES GERAIS 12.4.1. Os riscos que não podem ser eliminados têm seus controles

documentados e são levados ao conhecimento da AC Raiz.

12.4.2. Um efetivo gerenciamento dos riscos permite decidir se o custo de

prevenir um risco (medida de proteção) é mais alto que o custo das

consequências do risco (impacto da perda).

12.4.3. É necessária a participação e o envolvimento da alta administração da

AC Imprensa Oficial SP RFB.

12.5. IMPLEMENTAÇÃO DO GERENCIAMENTO DE RISCOS O gerenciamento de riscos na AC Imprensa Oficial SP RFB é conduzido de

acordo com a metodologia padrão ou proprietária, desde que atendidos

todos os tópicos relacionados.

Page 33: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 33 / 34

13. PLANO DE CONTINUIDADE DO NEGÓCIO

13.1. DEFINIÇÃO Plano cujo objetivo é manter em funcionamento os serviços e processos

críticos da AC Imprensa Oficial SP RFB, na eventualidade da ocorrência de

desastres, atentados, falhas e intempéries.

13.2. DIRETRIZES GERAIS 13.2.1. Sistemas e dispositivos redundantes estão disponíveis para garantir a

continuidade da operação dos serviços críticos de maneira oportuna.

13.2.2. A AC Imprensa Oficial SP RFB possui seu Plano de Continuidade do

Negócio que estabelece o tratamento adequado dos seguintes eventos de

segurança:

a) Comprometimento da chave privada das entidades;

b) Invasão do sistema e da rede interna da entidade;

c) Incidentes de segurança física e lógica;

d) Indisponibilidade da Infraestrutura;

e) Fraudes ocorridas no registro do usuário, na emissão, expedição,

distribuição, revogação e no gerenciamento de certificados.

13.2.3. Todo pessoal envolvido com o Plano de Continuidade do Negócio

recebe um treinamento específico para poder enfrentar estes incidentes;

13.2.4. A AC Imprensa Oficial SP RFB possui um plano de ação de resposta a

incidentes. Este plano prevê o tratamento adequado dos seguintes eventos:

a) Comprometimento de controle de segurança em qualquer evento

referenciado no Plano de Continuidade do Negócio;

b) Notificação à comunidade de usuários, se for o caso;

c) Revogação dos certificados afetados, se for o caso;

d) Procedimentos para interrupção ou suspensão de serviços e

investigação;

e) Análise e monitoramento de trilhas de auditoria;

f) Relacionamento com o público e com meios de comunicação, se for o

caso.

Page 34: Sistema de Segurança - imprensaoficial.com.br · Política de Segurança das entidades vinculadas à AC Imprensa Oficial ... classificação quanto ao grau de sensibilidade. O meio

POLÍTICA DE SEGURANÇA

Página 34 / 34

14. DOCUMENTOS REFERENCIADOS Os documentos abaixo são aprovados por Resoluções do Comitê Gestor da

ICP-Brasil, podendo ser alterados, quando necessário, pelo mesmo tipo de

dispositivo legal. O sítio http://www.iti.gov.br publica a versão mais atualizada

desses documentos e as Resoluções que os aprovaram.

Ref. Nome do documento Código

[1] CRITÉRIOS E PROCEDIMENTOS PARA REALIZAÇÃO DE

AUDITORIAS NAS ENTIDADES INTEGRANTES DA ICP-BRASIL DOC-ICP-08

[2] CRITÉRIOS E PROCEDIMENTOS PARA FISCALIZAÇÃO DAS

ENTIDADES INTEGRANTES DA ICP-BRASIL DOC-ICP-09